ネットワーク工学

ネットワークエンジニアのためのQ&A

3
LAN外のARP要求。ターゲットマシンまたはルーターの応答?
インターネット経由で2台のルーターの間にあるターゲットマシンにARPリクエストを送信した場合、リクエスト(0001)パケットのターゲットIPアドレスはどうなりますか?それは私のゲートウェイであるルーターのIPアドレスですか、それともターゲットマシンのアドレスですか? 例:私はからのARP要求をしたいとしましょうComputer AにComputer C、そしてスキームは以下の通りです。 Router1 => Internet => Router2 => Computer C 何をターゲットIPアドレスで、でしょうRouter1かComputer C? これで私を助けてください。ちょっと混乱しています。 ありがとうございました。
7 arp 

1
ルーティングのためのCisco ASA 5505の設定
まず、ネットワーキングの問題が常に頭を悩ませていることを指摘しておきます。特にルーティングについては、「ああ、わかった」という瞬間がまだないので、これは非常に基本的な設定ミスである可能性があります。 Cisco ASA 5505を1つのインターフェイスのパブリックIPアドレスに接続し、2番目のインターフェイスを内部ネットワークに接続するように設定しようとしています。現在、内部ネットワークは192.168.1.0/24にあり、ISPから取得したパブリックIPは125.xxxの範囲にあります。 ASAに3つのインターフェイスを設定しました。 内部 IP: 192.168.1.3 Mask: 255.255.255.0 Ports 1-6 Sec Level 100 外側 IP: 125.x.x.x Mask: 255.0.0.0 Port 0 Sec Level 0 管理 IP: 10.0.0.1 Mask: 255.255.255.0 Port 7 Restricted to management Restrict flow to Outside (had to do this for licensing reasons) ファイアウォールに、内部ネットワークの任意のソースから安全性の低いネットワークへのIPトラフィックを許可するアクセスルールがあります(IPv4と6の両方に1つあります)。 インターネットに接続するルーターをポート0に接続し、コンピューターをポート1にIP 192.168.1.20、マスク255.255.255.0、ゲートウェイで接続します192.168.1.3。このPCを使用すると、pingを実行できます192.168.1.3が、それ以上は実行できません8.8.8.8。パブリックIPアドレスまたはpingを実行できません。 同じPCをルーターに直接接続してパブリックIPアドレスを直接割り当てると、インターネットに問題なくアクセスできます。ここでの問題は、内部からのパスを表示するためにいくつかの静的ルートを追加する必要があることだと思います<->外部から。どんな助けや提案でも大歓迎です。 …

1
Juniper EX 3300がSFP +トランシーバーモジュールを誤って識別する
スタックで動作する2つのJuniper EX 3300スイッチがあります。Junos 12.3R3.4を実行しています。スイッチには4つのSFP / SFP +ポートがあります。FPC 1、PIC 1、Xcvr 0では、「SFP-FC8G-SW」の説明が表示されます。ただし、トランシーバーはジュニパーのブランドの10GE SFP + SRです(下の画像を参照)。 インターフェイスはアップ/ダウンです。クライアント側では、物理メディアは接続されていることを示していますが、リンクレイヤー接続がないようです。インターフェースを通過するトラフィックはありません。 「show chassis hardware」の出力は次のとおりです root@juniper> show chassis hardware Hardware inventory: Item Version Part number Serial number Description Chassis GA021XXXXXXX Virtual Chassis Routing Engine 0 REV 10 750-034247 GA021XXXXXXX EX3300 48-Port Routing Engine 1 REV 10 750-034247 GA021XXXXXXX …

1
シスコのルーターをL2TPクライアントとして使用していますか?
さまざまな理由で、NAT処理されたADSL接続の背後にCiscoルーターが配置されているというお客様がいます。彼らは私たちの拠点の1つにVPNを作成することを望んでおり、私たちが提供する唯一のオプションはサイト間またはL2TPダイヤルインです。 L2TPを介してPoPに接続するようにCisco(3925)を構成することは可能ですか?L2TPサーバーはFortigate 100Dのペアであり、この構成により、iPad、ラップトップなどがIPSECで保護されて問題なくダイヤルインできます。 私はこれを自分のオフィスで1921でテストしています。見つけたいくつかの参考資料は、疑似配線設定の使用が必要であることを示していますが、それを確立するのに問題があり、IPSECがそれに適合します。
7 cisco  vpn  cisco-ios  ipsec 

2
ASA 8.2のOSPFが/ 32をアドバタイズしない
アクティブ/パッシブで実行されている2つのASA 5540とインターネットプロバイダーのジュニパールーターの間にOSPFを設定しました。route-mapを介してACLのコンテンツに基づいてルートをアドバタイズしたいと思います。 router ospf 1 router-id X.X.X.A network X.X.X.B 255.255.255.248 area 0 area 0 authentication message-digest log-adj-changes redistribute static metric 10 subnets route-map annonce_ospf_isp route-map annonce_ospf_isp permit 1 match ip address redistribute_isp access-list redistribute_isp standard permit Y.Y.Y.C 255.255.255.252 / 30をアドバタイズしても問題ありません。ospfデータベースに表示され、ルートが他のルーターに挿入されます。 ただし、/ 32をアドバタイズしても何も起こりません。データベースにないため、アドバタイズされません。 access-list redistribute_neo standard permit host Y.Y.Y.D 何が問題ですか?

2
ブルートフォース攻撃からのシスコデバイスの保護
ユーザーが誤ったパスワードを何度も入力した場合に、Cisco IOSデバイスを構成できないようにしようとしています。これは私が使用しているコマンドです: Router(config)# login block-for 120 attempts 3 within 60 不正なパスワードが60秒以内に3回入力された場合に、120秒間のログイン試行をブロックする必要があります。私はこれをパケットトレーサーで試してみましたが、機能していないようです。ルーターのユーザーEXECモードにアクセスして、3回試行してもブロックされない不正なパスワードを使用しようとすると、唯一のことは、「不正なパスワード」の場合は、引き続き試行できます。このコマンドはどのタイプのログインをブロックすることになっていますか?ユーザーEXEC、特権EXEC、コンソールポート?

1
エクスポート/インポートポリシーの追加/削除によりBGPセッションがリセットされるのはなぜですか?
BGPのインポートリストとエクスポートリストの両方に新しいポリシーを追加していました。次に、bgpセッションのリセットを観察しました。誰か私にこれを説明できますか? 私が行った唯一の変更は、新しいポリシーを付加して、ネイバーからアドバタイズされたすべてを拒否し、ネイバーに何もアドバタイズしないことでした。 例:古い設定: set protocols bgp group ext import policy-A set protocols bgp group ext export policy-B 新しい設定: set protocols bgp group ext import nothing policy-A set protocols bgp group ext export nothing policy-B

1
新しいVLANの作成時のVTP V3 Ciscoスイッチエラー
スイッチスタック(多くのVLANと相互接続されたスイッチがある)に新しいVLANを作成しようとすると、スイッチがVLANデータベースのプライマリサーバーではないというエラーが表示されます。execコマンド「show VTP status」を実行すると、スイッチは「VTP Operating Mode:Server」として表示され、アクセスできる他のすべてのスイッチはクライアントとして表示されます。 最初の質問は次のとおりです。 ネットワークの他の場所にスイッチでもあり、それがサーバーでもない場合、このスイッチを「プライマリ」に設定すると、VTPまたはVLANデータベースが壊れる、または台無しになりますか。 私がドキュメントを読んでいる方法では、ネットワーク内のすべてのスイッチはデフォルトで「サーバーセカンダリ」になり、VTPまたはVLANデータベースの構成を変更するには、これらのスイッチの1つを一時的に「サーバープライマリ」に設定する必要があります。 "EXECコマンド" VTP Primary "経由。構成を変更した後(つまり、VLANを追加した後)、システムは最終的にそのプライマリサーバーをセカンダリステータスにリセットします。 2番目の質問は、上記の段落で説明した機能の理解は正確ですか?
7 vlan  vtp 

1
IPSec VPN、フェーズ2が起動しない
私はこれに対する答えを知っていると確信していますが、それを実装する方法がわかりません。 Cisco 2811からopenswanを実行するLinuxボックスにipsec vpnをセットアップしようとしています。これまでのところ、フェーズ1を開始できますが、フェーズ2に問題があります。その100%の構成の問題。 私がやろうとしていることは、ネットへのゲートウェイとしてその反対側のインターネット接続を使用して、Webおよびその他のトラフィックをVPNにプッシュすることです。クリプトマップエラーが発生します。これがセットアップです。1.1.1.1シスコである。2.2.2.2アドレスは、NICが1つしかないLinuxサーバーです。 192.168.xx / 24 ----- 1.1.1.1-インターネット2.2.2.2 ---- >>>インターネット フェーズ2トンネルを形成できない理由を理解しています。マップに同意できません。しかし、私はこの場合マップがどうあるべきかわかりません。 今のところ、ICMPのみでテストしています。 NATからICMPを除外しました: ip access-list extended NAT deny icmp 192.168.30.0 0.0.0.255 any 次に、VPNの「興味深いトラフィック」は次のとおりです。 access-list 153 permit icmp 192.168.30.0 0.0.0.255 any openswan側で私が使用しています: left=2.2.2.2 right=1.1.1.1 rightsubnet=192.168.30.3/24 さて、Ciscoはすぐに破棄を開始します。 2d11h: map_db_find_best did not find matching map 2d11h: IPSEC(validate_transform_proposal): no IPSEC cryptomap exists …
7 cisco  vpn  ipsec 

1
複数のIPv4アドレスに単一のMACアドレスを使用することは可能ですか?
トポロジ:1つのNICを持つルーターとイーサネットLANブリッジ<--->サーバーを備えたモデム。 サーバーネットワークインターフェイス:複数のIPv4アドレスを処理できます。すべてのアドレスは同じサブネットワーク内にあります。 モデム:ルーティングサービスのみを実行します。それ自体も、WANとLANの両方に、またサブネットワーク内に1つのアドレスを持っています。 アドレスの競合はありますか、それともARPテーブルに複数のIPがありますが、常に同じMACアドレスですか?パケット損失またはホスト到達不能が発生しました。モデムのARPテーブルには、自身のアドレス以外のすべてのアドレスが含まれており、すべて同じMACに関連付けられています。

3
HTTPはどのようにTCPに変換され、次にTCPはどのようにIPに変換されますか?
インターネットプロトコルスタックには実際には3つの層があることを知っています。アプリケーション、インターネット、トランスポートです。アプリケーション層のHTTPがトランスポート層のTCPに変換され、TCPがインターネット層のIPに変換されるとしましょう。 しかし、実際にはインターネットからネットワークトラフィックをキャプチャしようとしたとき、HTTPレイヤーしか理解できず、TCPとIPの内容を理解できません。 ネットワークトラフィックのキャプチャにWiresharkを使用しています。 プロセスを説明するか、このための簡単な例を提供してください。
7 ipv4  tcp  ipv6  internet 

1
ipfixをopenvswitchで動作させるには?[閉まっている]
閉まっている。この質問はトピックから外れています。現在、回答を受け付けていません。 この質問を改善してみませんか? ネットワークエンジニアリングスタック交換のトピックになるように質問を更新します。 昨年休業。 IPFix経由でOpenVswitchを監視しようとしています。しかし、私は今2日間、レンガの壁に頭をぶつけています:/ ovs-vsctlのマンページによると、config-database、より正確には「ipfix」テーブルに新しいエントリを追加する必要があります。それはかなりうまくいきました、そして私はそれを正しく理解したようです: # ovs-vsctl list ipfix _uuid : 2d54982b-6cc5-4a8c-845c-cc7ef701da01 external_ids : {} obs_domain_id : 123 obs_point_id : 456 sampling : 64 targets : ["<collector-ip>:<port>"] 次にlibIPFIXをダウンロードして、example_collectorを起動しました。しかし、何も表示されません。情報がありません。私はwiresharkを使用してそれを確認しました... 一部のGoogleリサーチはメーリングリストから電子メールを持ち出しました。 IPFIXがコレクターに送信されるようにするOpenFlowアクション このメールによると、新しい「サンプルアクション」がありますが、それらを追加する方法に関する詳細情報は見つかりませんでした。 私の推測では、これらのOpenFlow Sample-Actionsがありません。誰でも私にそれらを追加する方法の情報を提供できますか? / edit: openSUSE 13.1(x86_64)でOpenVswitchバージョン1.11.0を実行しています。 IPFixを機能させるために、次のことを試しました。 # ovs-vsctl -- set Bridge s1 ipfix=@i -- --id=@i create IPFIX …

1
シスコネットワークの自動QoS設定
Ciscoスイッチ、Cisco IP Phone、およびビデオトラフィックを含むネットワークがあります。QoSマーカーをトラフィックに追加したいのですが、手動で追加したくありません。 理想的には、Ciscoの自動QOS機能を使用したいのですが、コマンドをどこに追加すればよいかわかりません。 私のIP電話はアクセススイッチ上にあり、トラフィックはコアスイッチに戻り、いくつかのCall Managerサーバーにルーティングされます。 私の理解はこれを行うことです: 「mls qos」を使用して、すべてのスイッチ(アクセス、配布、コア)でQoSを有効にします 「auto qos voip cisco-phone」を使用して、Cisco IP Phoneに接続されたインターフェイスで自動QoSマーキングを有効にします 「auto qos voip trust」を使用してネットワークアップリンクで自動QoS信頼を有効にする これは正しいですか ?他に何かすることはありますか?トラフィックの両方向のネットワークアップリンクに「auto qos voip trust」を設定する必要がありますか?(前後に)注意する必要があるダウンタイムはありますか? ありがとうジェレミー

1
RIPEリージョンにIPv6の割り当てウィンドウ(AW)はありますか?
IPv4では、新生LIRは、特定のサイズより大きいプレフィックスをエンドユーザーに割り当てる前に、RIPE NCCから​​の承認を求める必要があります。 時間が経過すると(そしてRIPEがRIPEデータベースに正しく入力したことを確認します)、LIRが必要に応じてIPアドレスを割り当てるのに十分な大きさになると、この特定のサイズが増加します。 この特定のサイズは割り当てウィンドウ(AW)と呼ばれ、公開情報ではありません。 RIPE NCCから​​の承認を得るために、AWよりも大きなプレフィックスを割り当てる意思のあるLIRは、適切なフォームに入力する必要があります。AWの詳細については、こちらをご覧ください。 また、AWは12か月間有効であるため、AWを克服するためにいくつかの小さなプレフィックスを割り当てようとしても機能しません。(つまり、「ワンショット」でも複数の小さな割り当てでも、最初にRIPEに尋ねることなく、12か月以内にエンドユーザーYYYに/ XXを超える割り当てはできません。) 実際の質問:IPv4ではこれは完全に明確ですが、IPv6の割り当てと割り当てのポリシーで AWへの明示的な参照を見つけることができません... これは、IPv6にAWがないこと、またはシステムが変更されないままであることを意味しますか(その場合、適切な形式を見つけることができません)?
7 ipv6 

3
壊れたPPPoE構成
私たちは今、これに数週間苦労しています。適切に確立されたPPPoEを持つCISCO 3825(15.1 IOS)(つまり、CLI内からネットにpingできる)。 私たちが抱えている問題は、クライアントが外界にpingできないことです。クライアントをルーターに直接接続していますが、ネットに接続できません。設定: 更新された構成 interface GigabitEthernet0/0 no ip address duplex auto speed auto media-type rj45 pppoe enable group global pppoe-client dial-pool-number 1 no cdp enable ! interface GigabitEthernet0/1 ip address 192.168.2.1 255.255.255.0 ip broadcast-address 192.168.2.255 ip nat inside ip virtual-reassembly in duplex auto speed auto media-type rj45 no cdp …
7 cisco  pppoe 

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.